SSO (OIDC)
Wave Web Console 을 위한 OIDC 기반 single sign-on. Okta / Microsoft Entra ID (Azure AD) / Google Workspace / Keycloak 등 표준 OIDC 공급자와 동작합니다. 로컬 admin 은 break-glass 로 유지됩니다.
핵심 요약
- • 모든 OIDC IdP 와 페더레이션 — Okta, Microsoft Entra ID, Google Workspace, Keycloak.
- • Stateless: 단일 암호화 쿠키에 OIDC state 가 담겨 이동; Redis 없음, DB 없음.
- • 사전 프로비저닝 (admin 이 auth_source=sso 로 행 생성); role 은 Viewer / Operator / Manager / Admin 재사용.
- • 로컬 admin 은 break-glass 로 유지 — IdP 장애가 클러스터 접근을 차단하지 못합니다.
Kubernetes 기본보다 나은 이유
Kubernetes 는 대시보드 인증을 해결하지 않습니다. 콘솔류 도구들은 인증 없이 배포하거나, kubectl proxy + kubeconfig 에 의존하거나, 단일 공유 admin 계정을 사용합니다 — 어떤 것도 팀 단위 컴플라이언스 리뷰를 통과하지 않죠. Wave SSO 는 조직이 이미 사용 중인 IdP 로 페더레이션하므로 모든 엔지니어가 자신의 정체성으로 로그인하고 audit trail 이 진짜로 남습니다.
설정은 Helm values 와 하나의 Kubernetes Secret — 외부 세션 스토어 없음, 추가 서비스 없음. 로컬 admin 계정은 break-glass 로 유지되어 IdP 장애가 클러스터 접근을 차단하지 못합니다.
제공 기능
표준 OIDC IdP 지원
Authorization Code with PKCE, 암호화된 state cookie, 설정 가능한 email claim, 옵션 verified-email 강제. 벤더 종속 없음.
사전 프로비저닝 사용자
Admin 이 auth_source = sso 로 사용자 행을 미리 만들고 기존 Viewer / Operator / Manager / Admin role 을 그대로 사용합니다. 첫 IdP 로그인 시 email 일치로 행에 바인딩됩니다.
Break-glass 로컬 admin
SSO 가 켜져 있어도 로그인 화면의 토글로 기존 로컬 admin 폼을 펼칠 수 있습니다. IdP 장애 시에도 운영자 복구 경로가 차단되지 않습니다.
지원 IdP
Wave SSO 는 OpenID Connect Core 1.0 스펙을 따르므로, Authorization Code flow + PKCE 를 구현하는 모든 IdP 가 동작합니다. 검증된 IdP:
- • Okta
- • Microsoft Entra ID (Azure AD)
- • Google Workspace
- • Keycloak
그 외 표준 OIDC 공급자 (Auth0, Ping, OneLogin 등) 도 동작이 예상됩니다 — 호환성 문제가 있으면 알려주세요.
약 10분이면 SSO 설정 완료
설정 runbook 은 cookie key 생성, IdP 앱 등록, WA_SSO_* 환경변수, 사용자 사전 프로비저닝, 그리고 운영 중 부딪힌 IdP 별 함정까지 다룹니다.
SSO 설정 가이드 보기